Критическая уязвимость в Jenkins раскрывает конфиденциальную информацию

Критическая уязвимость в Jenkins раскрывает конфиденциальную информацию

Критическая уязвимость в Jenkins раскрывает конфиденциальную информацию

Jenkins, популярная программная система с открытым исходным кодом, уведомила всех о критической уязвимости в веб-сервере Jetty, которая может привести к повреждению памяти и раскрытию конфиденциальной информации.

Отслеживаемая под идентификатором CVE-2019-17638 брешь получила 9,4 балла из 10 по шкале CVSS. Она затрагивает Eclipse Jetty версий 9.4.27.v20200227-9.4.29.v20200521.

«Существующая уязвимость позволяет не прошедшим аутентификацию злоумышленникам получить заголовки HTTP. Таким образом, в руки атакующих может попасть конфиденциальная информация, отправленная другому пользователю», — объясняют разработчики в официальном заявлении.

Проблема безопасности, затрагивающая Jetty и Jenkins Core, судя по всему, появилась с выходом Jetty 9.4.27. Именно в этой версии разработчики добавили механизм для обработки больших HTTP-заголовков, чтобы пресечь переполнение буфера.

Однако вместо переполнения буфера авторы софта столкнулись с другой распространённой проблемой — повреждение памяти и раскрытие информации. После анализа уязвимости разработчики выпустили Jetty 9.4.30.v20200611, в которой данная брешь уже отсутствует.

Подпишитесь на новости

Квантовая случайность дала сбой: ИИ может найти подсказки для взлома

Квантовая физика умеет создавать настоящую случайность, но инженеры всё ещё способны её испортить. Генератор может успешно пройти статистические тесты и при этом выдавать атакующему достаточно подсказок, чтобы тот попробовал предсказать следующие числа.

Европейский институт телекоммуникационных стандартов выпустил руководство ETSI TR 104 171 по разработке и оценке квантовых генераторов случайных чисел — QRNG.

Такие устройства измеряют квантовый процесс, обрабатывают полученные данные и передают случайные значения криптографическим системам для создания ключей и выполнения других защитных операций.

Проблема в том, что безопасность зависит не только от квантового источника. Датчики, блоки питания, сигнальные процессоры и алгоритмы обработки способны добавлять шум, часть которого может оказаться предсказуемой.


ETSI предупреждает, что системы искусственного интеллекта могут помочь злоумышленникам анализировать большие объёмы данных и находить такие закономерности.

Ещё одним источником подсказок способны стать изменения энергопотребления и электромагнитное излучение устройства. Связав побочные сигналы с выдаваемыми числами, атакующий теоретически сможет ослабить защищённую ими криптографию.

Авторы отчёта предлагают применять принцип нулевого доверия к энтропии (entropy zero trust). Производителям и операторам следует проверять квантовый источник, контролировать обработку данных, постоянно искать аномалии, защищать оборудование от вмешательства и шифровать каналы доставки чисел приложениям.

Для расследования сбоев рекомендуется записывать время генерации, версию работающего ПО и происхождение выходных данных. В многопользовательских системах потоки разных клиентов должны быть изолированы.

RSS: Новости на портале Anti-Malware.ru